本节摘要:XR 头显采集的数据比手机敏感 10 倍——眼动、空间映射、面部表情、姿势都是"生物特征"。本节讲 GDPR、CCPA、中国《个人信息保护法》对 XR 的合规要求;拆开 3 个最高风险的合规领域(眼动追踪、空间数据、未成年人保护);给出一份"XR 应用合规检查清单"。
阅读完本节,你应当能够:
XR 头显采集的数据比手机多 10 倍:
这些数据中,眼动、面部表情、空间映射都被法律视为"生物特征"——一旦泄露,影响远超密码泄露。直觉:XR 应用的合规不是"加个勾选框"——是从架构层面就要分离"必要数据"和"敏感数据"。
数据:瞳孔位置、注视点轨迹、眨眼频率、瞳孔大小变化。
法律地位:GDPR 第 9 条明确列为"特殊类别数据"——和种族、宗教、健康数据同级。CCPA 同样视为"敏感个人信息"。中国《个人信息保护法》第 28 条把"生物识别信息"列为敏感个人信息。
合规要求:
数据:环境的 3D 网格、平面坐标、空间锚点。
风险:空间映射会暴露家庭布局、家具位置、贵重物品位置——一旦泄露等于"户型图 + 资产清单"。
合规要求:
法律:COPPA(美国)、GDPR-K(欧盟)、中国《未成年人保护法》都对未成年人有特殊保护。
XR 特有要求:
无论哪国法律,XR 应用都要满足:
// Unity 配 GDPR 同意流 public class GDPRConsent : MonoBehaviour { [SerializeField] private GameObject consentPanel; void Start() { if (!PlayerPrefs.HasKey("gdpr_consent")) { consentPanel.SetActive(true); } else { ApplyConsent(PlayerPrefs.GetString("gdpr_consent")); } } public void OnAccept() { PlayerPrefs.SetString("gdpr_consent", "all"); consentPanel.SetActive(false); ApplyConsent("all"); } public void OnReject() { PlayerPrefs.SetString("gdpr_consent", "essential"); consentPanel.SetActive(false); ApplyConsent("essential"); } }
只采集功能必需的数据。例如:
把上面 3 个要求展开成可勾选的清单:
// 1. 创建 Canvas + 同意面板 // 2. 列出"我们采集什么" // 3. 提供"全部接受 / 必要数据 / 自定义"三个选项 // 4. 根据用户选择初始化 SDK public class ComplianceInit : MonoBehaviour { public void OnUserChoice(string level) { if (level == "essential") { // 只启用必要的 SDK XRGeneralSettings.Instance.Manager.InitializeLoaderSync(); } else if (level == "all") { // 启用所有 SDK + 遥测 XRGeneralSettings.Instance.Manager.InitializeLoaderSync(); EnableAnalytics(); } } }
跑起来后:用户没同意之前,XR 头显不启动;用户拒绝遥测时,分析/广告模块不加载——这是 GDPR 合规的最小可行实现。
下一节我们看最后一个主题:AI 与 XR 融合——未来三年的关键拐点。